Vad AI-förordningen kräver när ni inför en AI-agent

Oftast inte hög risk. Två krav gäller ändå.

AI-förordningen, EU AI Act på engelska, är EU:s lag om artificiell intelligens och ställer krav efter hur stor risken är för människor. En AI-agent som förbereder mejl, offerter och underlag i ett bolags administration är i regel inte ett system med hög risk. Kravet på AI-kunnighet gäller ändå, och talar agenten med kunder ska de få veta att det är en AI. Vi bygger ALEX så att ni kan visa vad som gjordes och vem som sa ja.

Boka 30 minuterSe tidsplanen

Exempel. Så kan en post i ALEX logg se ut: vad som gjordes, vem som sa ja och när. Namn, ärende och fingeravtryck är påhittade.
  1. 1 RiskenHamnar agenten i bilaga III?
  2. 2 RollenLeverantör eller tillhandahållare.
  3. 3 ÖppenhetenVet mottagaren att det är AI?
  4. 4 KunnighetenFår personalen lära sig verktyget?

Bedömningen är er. Loggen visar vad som hände.

Boka 30 minuterSe tidsplanen

Riskklasserna

AI-förordningens riskklasser i klartext.

Ju större risk för människor, desto fler krav.

01 / FÖRBJUDET

Oacceptabel risk

Vissa användningar är förbjudna helt, till exempel social poängsättning av människor och att utnyttja en sårbarhet som beror på ålder, funktionsnedsättning eller social eller ekonomisk situation med målet eller verkan att väsentligt påverka någons beteende, på ett sätt som orsakar eller med rimlig sannolikhet kommer att orsaka betydande skada.

02 / HÖG RISK

Hög risk

System som kan påverka människors hälsa, säkerhet eller rättigheter, till exempel vid rekrytering, kreditprövning och beslut om offentligt stöd. Här finns de flesta kraven.

03 / ÖPPENHET

Krav på öppenhet

System som talar med människor eller skapar text, bild och ljud. Människor ska få veta att de har med en AI att göra.

04 / MINIMAL RISK

Minimal risk

Allt annat. Förordningen inför inga egna regler här, utöver kravet på åtgärder som främjar personalens AI-kunnighet.

Det är användningen som avgör klassen, inte tekniken. Samma AI-agent kan ha minimal risk när den skriver svar på mejl och hög risk när den sållar bland arbetssökande.

Rollerna

Vem AI-förordningen gäller för.

Kraven följer rollen.

LEVERANTÖR

Den som bygger

Utvecklar ett AI-system, eller låter utveckla det, och släpper ut det på marknaden eller tar det i bruk i eget namn eller under eget varumärke. För ALEX är det vi.

TILLHANDAHÅLLARE

Den som använder

Använder ett AI-system under eget överinseende i sin verksamhet. Ett bolag eller en kommun som inför ALEX är tillhandahållare.

Ordet tillhandahållare låter som den som levererar, men i den svenska lagtexten betyder det den som använder systemet. På engelska heter det deployer. Bygger ni en egen AI-lösning och tar den i bruk under eget namn kan ni bli leverantör själva.

AI-agenten i administrationen

Kraven på ett företag som inför en AI-agent.

Är agenten inte hög risk gäller i huvudsak artikel 4 och artikel 50.

01 / ARTIKEL 4

Personalen ska få lära sig verktyget

Sedan 2 februari 2025 gäller kravet på AI-kunnighet, och sedan 27 juli 2026 är det att vidta åtgärder som främjar den, efter personalens kunskaper och sammanhanget där verktyget används. Ingen viss nivå behöver garanteras hos varje person.

02 / ARTIKEL 50

Människor ska veta att det är AI

Sedan 2 augusti 2026. Talar agenten med kunder i chatt eller telefon ska de få veta det, om det inte är uppenbart. Publicerar ni AI-skriven text för att informera allmänheten ska det framgå, utom när en människa har granskat texten och någon bär det redaktionella ansvaret.

03 / BILAGA III

Här börjar hög risk

Sållar agenten bland arbetssökande, bedömer anställda, prövar enskilda personers kreditvärdighet eller avgör rätt till offentligt stöd gäller betydligt mer från 2 december 2027. Profilering av personer inom de områdena är alltid hög risk.

Förordningen kräver mänsklig kontroll och sparade loggar av den som använder ett system med hög risk (artikel 26). För en AI-agent i administrationen är de inget krav i AI-förordningen, men de är det enklaste sättet att kunna visa vad som hände. Hur personalen lär sig verktyget beskriver vi under AI-utbildning för personal och ledning.

Tidsplanen

AI-förordningens tidsplan och vad som gäller i Sverige 2026.

Det som är beslutat och publicerat, datum för datum.

  1. 1 aug 2024I kraftFörordningen träder i kraft. Kraven börjar gälla i steg.
  2. 2 feb 2025Förbud och AI-kunnighetFörbuden i artikel 5 och kravet på AI-kunnighet i artikel 4.
  3. 2 aug 2025AI-modellernaRegler för AI-modeller för allmänna ändamål, som språkmodellerna bakom agenterna, samt för styrning och sanktioner.
  4. 2 aug 2026ÖppenhetFörordningen gäller i huvudsak, bland annat öppenhetskraven i artikel 50.
  5. 2 dec 2026Nya förbud och märkningFörbud mot AI som skapar sexuella bilder av verkliga personer utan samtycke. Generativa system från före 2 augusti 2026 ska märka sitt innehåll.
  6. 2 dec 2027Hög risk, bilaga IIIKraven för system med hög risk inom bland annat anställning, utbildning, kreditprövning och offentliga förmåner.Flyttad från 2 aug 2026
  7. 2 aug 2028Hög risk, bilaga IKraven för AI i produkter som har egen EU-lagstiftning, som leksaker, hissar och medicintekniska produkter.Flyttad från 2 aug 2027
Berör en AI-agent i administrationen. Datumen är lästa i förordning (EU) 2024/1689 artikel 113 och i förordning (EU) 2026/1744, som ändrade tidsplanen och trädde i kraft 27 juli 2026. Källorna lästa 30 september 2026.

Högriskkraven skulle först ha gällt från 2 augusti 2026 och 2027. Den digitala omnibusförordningen om AI flyttade dem till 2 december 2027 och 2 augusti 2028. Kravet på AI-kunnighet och öppenhetskraven i artikel 50 ligger kvar på sina datum, med en övergång till 2 december 2026 för märkningen i generativa system som redan fanns på marknaden.

Kommuner och myndigheter

AI-förordningen i kommunen.

Samma regler, fler krav när risken är hög.

En AI-agent som föreslår diarieföring eller sorterar inkomna handlingar är i regel inte ett system med hög risk. Det blir den när den används för att bedöma människors rätt till offentligt stöd och förmåner. Då ska kommunen från 2 december 2027 göra en konsekvensbedömning avseende grundläggande rättigheter innan systemet tas i bruk (artikel 27) och registrera användningen i EU:s databas (artikel 26.8). System med hög risk som myndigheter använde redan innan kraven började gälla ska uppfylla dem senast 2 augusti 2030.

Publicerar kommunen AI-skriven text för att informera invånarna gäller öppenhetskravet i artikel 50.4, utom när en människa har granskat texten och någon bär det redaktionella ansvaret.

I Sverige har regeringen gett Post- och telestyrelsen i uppdrag att vara gemensam kontaktpunkt och marknadskontrollmyndighet för bland annat öppenhetskraven, enligt ett regeringsbeslut den 4 juni 2026 som gäller till och med 31 december 2026. Hur ALEX kan hjälpa till med diariet står under diarieföring med AI, och helheten för offentlig verksamhet under AI i offentlig sektor.

Så är ALEX byggd

Mänsklig kontroll och spårbarhet, i praktiken.

Tre saker som gör kraven lättare att visa.

01 / ERT JA

Inget går iväg utan ett ja

Inget skickas, bokförs eller ändras innan rätt person har läst och sagt ja. Ett ja är knutet till en viss text och en viss person, och det finns aldrig ett alltid tillåt.

02 / LOGGEN

En signerad logg ni kan kontrollera

Allt ALEX gör skrivs in i en signerad logg med extern tidsstämpel. Er revisor kan kontrollera den själv, och inte ens vi kan ändra den i efterhand.

03 / ER DATA

På en egen server i EU

Er data ligger på en egen server i EU. Den delas aldrig med någon annan kund.

Hur loggen kontrolleras utan oss står på sidan om säkerhet, data och loggen. Vad svenska bolag bör göra nu har vi skrivit om i EU AI Act, vad svenska företag borde veta nu.

Gränserna

Det här gör vi inte.

Ansvaret för bedömningen är ert.

Vi gör inte er juridiska bedömning. Vi går igenom lagtexten med er, men vilken riskklass ert system hamnar i och ansvaret för den bedömningen är ert.

Vi lovar ingen efterlevnad. Det kan ingen leverantör göra åt er. Vi beskriver vad ALEX gör, och ni avgör om det räcker för er användning.

Vi har inga certifikat. Ingen extern säkerhetsrevision och inga certifieringar. När en revision är gjord skriver vi det, med datum.

Vi skriver inga datum vi inte har läst. Varje datum för förordningen är hämtat ur dess text i EU:s officiella tidning. Det som bara är förslag skriver vi inte som fakta.

Läget och priset

Hur långt det har kommit och vad det kostar.

Läget i dag

Ja-grinden, den signerade loggen och den egna servern i EU är byggda och testade. ALEX är provad hos oss själva, inte hos någon kund. Vad en AI-medarbetare är och vad den gör har vi skrivit om separat.

Vad det kostar

Tre saker styr priset: hur många flöden som ska byggas, vilka system som ska kopplas in och hur mycket som redan finns på plats hos er. Mer om det står under vad kostar en AI-agent. Det första samtalet kostar ingenting och är inget säljmöte.

Frågor och svar

Vanliga frågor om AI-förordningen.

Vad är AI-förordningen?

AI-förordningen, på engelska EU AI Act, är EU:s lag om artificiell intelligens, förordning (EU) 2024/1689. Den är direkt tillämplig i Sverige och ställer krav efter risk: vissa användningar är förbjudna, system med hög risk får omfattande krav, system som talar med människor eller skapar innehåll får krav på öppenhet, och för övriga system inför förordningen inga egna regler utöver kravet på AI-kunnighet.

Gäller AI-förordningen vårt företag?

Använder ni ett AI-system i yrkesmässig verksamhet är ni tillhandahållare enligt förordningen, och då gäller åtminstone kravet på AI-kunnighet. Vad mer som gäller beror på vad systemet används till. En AI-agent som förbereder mejl och underlag har få krav, ett system som sållar bland arbetssökande har många.

Är en AI-agent ett system med hög risk?

Det avgör användningen, inte tekniken. Förberedande administration som mejl, offerter och diarieföring finns inte bland områdena i bilaga III. Används samma agent för att sålla bland arbetssökande, bedöma anställda, pröva enskilda personers kreditvärdighet eller avgöra rätt till offentligt stöd hamnar den där, och profilering av personer inom de områdena räknas alltid som hög risk.

Vad kräver artikel 50 av den som använder en AI-agent?

Artikel 50 gäller från 2 augusti 2026. Den som talar direkt med ett AI-system ska få veta det, om det inte är uppenbart, och det ska leverantören bygga in. Ni som använder systemet ska upplysa om det när ni publicerar AI-skriven text för att informera allmänheten om frågor av allmänt intresse, utom när en människa har granskat texten och någon bär det redaktionella ansvaret. Samma upplysningsplikt gäller deepfakes.

Måste personalen utbildas enligt AI-förordningen?

Sedan 2 februari 2025 gäller kravet på AI-kunnighet, och sedan 27 juli 2026 är det att vidta åtgärder som främjar den, med hänsyn till personalens kunskaper, erfarenhet och sammanhanget där systemen används. Ingen viss nivå behöver garanteras hos varje person, och något krav på en viss kurs eller ett visst certifikat finns inte.

När börjar AI-förordningen gälla?

Den trädde i kraft 1 augusti 2024 och gäller i huvudsak från 2 augusti 2026. Förbuden och kravet på AI-kunnighet gäller sedan 2 februari 2025, och nya förbud gäller från 2 december 2026. Kraven för system med hög risk gäller från 2 december 2027 för områdena i bilaga III och från 2 augusti 2028 för AI i produkter enligt bilaga I.

Har AI-förordningen skjutits upp?

Delvis. Förordning (EU) 2026/1744 av den 8 juli 2026, den digitala omnibusförordningen om AI, trädde i kraft 27 juli 2026. Den flyttade högriskkraven från 2 augusti 2026 och 2027 till 2 december 2027 och 2 augusti 2028. Öppenhetskraven i artikel 50 flyttades inte, men leverantörer av generativa system som fanns på marknaden före 2 augusti 2026 har till 2 december 2026 på sig att märka innehållet.

Vad gäller för kommuner?

Samma regler som för bolag, med tillägg när risken är hög. Använder kommunen ett system med hög risk, till exempel för att bedöma rätt till offentligt stöd, ska den från 2 december 2027 göra en konsekvensbedömning avseende grundläggande rättigheter innan systemet tas i bruk och registrera användningen i EU:s databas. En AI-agent som föreslår diarieföring är i regel inte ett sådant system.

Vilken myndighet har tillsyn i Sverige?

Regeringen gav 4 juni 2026 Post- och telestyrelsen i uppdrag att vara gemensam kontaktpunkt för AI-förordningen och marknadskontrollmyndighet för bland annat öppenhetskraven i artikel 50.1, 50.2 och 50.4. Integritetsskyddsmyndigheten, Finansinspektionen och Läkemedelsverket ansvarar för andra delar, och Swedac är anmälande myndighet. Uppdraget gäller till och med 31 december 2026. Vilka myndigheter som ska ha rollerna på sikt föreslogs i utredningen SOU 2025:101, men någon lag om det fanns inte i september 2026.

Kan en leverantör lova att vi följer AI-förordningen?

Nej. Ansvaret för hur ett system används ligger hos er som tillhandahållare, och ingen leverantör kan ta det ifrån er. Det vi kan göra är att bygga ALEX så att inget skickas, bokförs eller ändras innan rätt person har sagt ja, och så att allt skrivs in i en signerad logg. Då kan ni visa vad som hände och vem som bestämde. Vi har inga certifikat och påstår inget annat.

Nästa steg

Ta med det ni använder AI till i dag.

Trettio minuter. Ni berättar vad era verktyg gör och vem som godkänner vad, så går vi igenom vad förordningen säger om just den användningen. Bedömningen gör ni. Alexander svarar senast nästa arbetsdag.

Boka 30 minuter →Öppna checklistan

Vill ni gå igenom förordningen punkt för punkt själva finns checklistan för AI-förordningen. Vill ni pröva ett system i dialog med tillsynen, läs om AI-förordningens sandlåda i Sverige.

Nyhetsbrev

AI-förordningen, läget för den statliga sandlådan och svensk AI i praktiken.

En sammanfattning ungefär en gång i månaden. Vad som ändrats i regelverket, vad vi lär oss när vi bygger, och vilka leverantörsbyten som påverkar svenska bolag.

Uppgifterna används endast för nyhetsbrevet. Inga utskick utöver det utan separat samtycke. Avregistrera när som helst via länk i mailet.